Q

[질문]AI 거버넌스에서는 모델 자체보다 데이터 거버넌스가 더 중요하다는 이야기가 많습니다. 실제 프로젝트에서는 AI 모델 관리보다 데이터 접근 권한과 감사(Audit)를 우선 구축하는 사례가 많은지도 궁금합니다.

비회원 신유진 2026-07-09 14:44
A

실무에서는 "데이터 거버넌스 우선" 명제가 대체로 사실입니다. 모델은 교체·재학습이 가능하지만 데이터 유출·오남용은 되돌릴 수 없고 규제 책임(개인정보·컴플라이언스)이 데이터에 직접 귀속되기 때문입니다. 다만 정확히는 "모델 관리 대신 데이터 우선"이 아니라, 데이터 접근·감사를 기반(Foundation)으로 먼저 깔고, 그 위에 모델 거버넌스를 올리는 계층 구조로 보는 것이 맞습니다.

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:49
Q

[질문] 만약 기업이 Azure 외에 AWS 등 멀티 클라우드를 함께 사용하는 환경이라면 제안해주신 퍼블릭 클라우드 표준 랜딩존 설계나 계정/권한 통제 체계를 이기종 클라우드 환경으로도 일관되게 확장,통합 관리할 수 있는 방안이 있는지 궁금합니다.

비회원 배성민 2026-07-09 14:44
A

인프라 및 보안 정책의 경우, Azure Arc와 Microsoft Defender for Cloud를 결합해 타사 클라우드 자원을 하나의 제어 평면(Control Plane)으로 통합함으로써 기존 랜딩존의 거버넌스 가드레일 체계를 이기종 환경까지 일관되게 확장할 수 있습니다. 상세한 내용을 고객환경에따라 차이가 발생할 수 있을것 같습니다

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:48
Q

[질문] SaaS 데이터 유출 사고가 발생했을 때 원인 추적과 영향 범위 파악이 중요합니다. 여러 SaaS에 분산된 로그를 통합해 사고를 분석하기 위한 로그 수집 및 상관 분석 체계는 어떻게 구축해야 하나요?

비회원 곽원기 2026-07-09 14:43

아직 답변이 없습니다

Q

[질문]금융권에서는 생성형 AI 사용 시 개인정보와 금융정보가 동시에 존재하는 경우가 많습니다. 실제 구축 사례에서 Prompt Filtering, Encryption, Tokenization 가운데 어떤 방식이 가장 많이 활용되는지도 궁금합니다.

비회원 신유진 2026-07-09 14:43

아직 답변이 없습니다

Q

[질문] 스카이하이의 SaaS 보안과 씨앤토트의 클라우드 인프라 거버넌스가 결합될 때 가장 큰 시너지가 발생하는 지점은 어디인가요? 특히 온프레미스와 퍼블릭 클라우드를 혼용하는 하이브리드 환경에서 데이터 흐름의 가시성을 확보하기 위해 보안 담당자가 가장 우선순위에 두어야 할 '데이터 거버넌스 항목'이 무엇인지 의견을 듣고 싶습니다

이원규 이원규 2026-07-09 14:43

아직 답변이 없습니다

Q

[질문] AI 에이전트가 사람의 개입 없이 SaaS 간 데이터를 주고받는 환경에서는 사람 중심의 보안 통제로는 한계가 있습니다. 에이전트의 데이터 접근과 실행을 통제하기 위한 새로운 거버넌스 모델은 어떻게 구성해야 하나요?

비회원 곽원기 2026-07-09 14:42
A

AI 에이전트를 '관리 대상 비인간 ID(Non-Human Identity)'로 정의하고, 사람과 동일한 라이프사이클·최소권한·감사 체계에 편입하는 것입니다. Entra Agent ID로 에이전트에 고유 신원을 부여하고, 상시 자격증명 대신 JIT로 접근 범위·조건을 제한하며, 모든 도구 호출·데이터 접근을 로그로 남겨 감사하는 로직을 구성합니다. 여기에 Purview DLP로 에이전트가 주고받는 데이터 자체에 정책을 적용하고, HITL(Human-in-the-Loop) 승인 게이트를 고위험 실행에 삽입하는 것이 현재 현실적인 모델입니다. 추가 연락주시면 상세한 아키텍쳐 및 구성에 대해 제안드리도록 하겠습니다

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:46
Q

[질문] 제로 트러스트를 SaaS 환경에 적용할 때 모든 접근을 검증하려면 사용자 경험이 저하될 수 있습니다. 위험 수준에 따라 인증 강도를 조정하는 적응형 접근 제어는 어떻게 설계하는 것이 효과적인가요?

비회원 곽원기 2026-07-09 14:41
A

모든 접근을 획일적으로 검증하지 않고, 실시간 위험 신호에 따라 인증 강도를 차등 적용(Risk-Based Adaptive Access)하는 것입니다. Entra ID Conditional Access + Identity Protection으로 사용자·로그인 위험을 실시간 산정하고, 저위험은 SSO 통과, 중위험은 MFA·규정준수 기기 요구, 고위험은 차단 또는 비밀번호 재설정을 자동 적용하도록 구성하는 방안을 제안드립니다

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:43
A

상세한 답변 감사합니다. 도움 되었습니다.

비회원 곽원기 2026-07-09 14:44
Q

[질문] SaaS 환경에서는 외부 협력사나 파트너와의 데이터 공유가 빈번합니다. 외부 공유 데이터의 노출 위험을 실시간으로 평가하고 통제하기 위한 정책은 어떻게 가져가야 할까요?

비회원 곽원기 2026-07-09 14:39
A

CASB API연동을 지원하는 SaaS의 경우(예:GWS, M365 등), 사외로 공유되는 파일링크가 생성되는 경우, 공유대상도메인, 사용자, DLP정책 별로 공유자체를 제거하거나 공유 대상은 제거하는 정책을 수립할 수 있습니다.

비회원 스카이하이 시큐리티 발표자 2026-07-09 14:50
A

사외 연결 정책에 대한 답변 감사합니다.

비회원 곽원기 2026-07-09 14:51
Q

[질문] 퇴직자나 부서 이동자의 SaaS 접근 권한이 제때 회수되지 않아 발생하는 보안 공백을 자동으로 관리하는 체계는 어떻게 구성하나요?

비회원 정하나 2026-07-09 14:38
A

인사(HR) 시스템과 중앙 ID 관리 시스템(Entra ID)을 연동하고, 표준 프로토콜(SCIM)을 통해 각 SaaS의 계정 관리를 자동화하는 로직을 구성하시고, 인사 정보가 변경되는 즉시 라이프사이클 워크플로가 가동되어, 퇴직이나 부서 이동 발생 시 연동된 모든 SaaS의 권한을 실시간으로 자동 차단하고 회수하도록 구성하는 아키텍쳐를 제안드립니다

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:41
Q

데이터 유출을 빠르게 파악하고 효과적으로 해결할 수 있는 최선의 방법에 대해서 질문드립니다 이와 관련하여 지원하시는 기술지원 서비스에 대해서 설명 부탁드립니다

비회원 문주웅 2026-07-09 14:38

아직 답변이 없습니다

Q

[질문] AI가 SaaS 데이터를 학습하거나 참조할 때 민감 정보가 포함될 수 있습니다. 데이터가 AI에 입력되기 전 단계에서 민감 정보를 자동으로 식별하고 차단하기 위한 통제는 어떻게 구현되나요?

비회원 곽원기 2026-07-09 14:38

아직 답변이 없습니다

Q

[질문] SaaS 환경에서 사용자 권한이 과도하게 부여되는 권한 과잉 문제가 자주 발생합니다. 최소 권한 원칙을 유지하면서도 업무 편의성을 해치지 않는 권한 관리 자동화 방안은 어떻게 설계해야 하나요?

비회원 곽원기 2026-07-09 14:36
A

상시 권한을 최소화하는 대신, 필요할 때만 신속한 승인을 통해 한시적으로 권한을 부여하는 JIT(Just-In-Time) 및 PIM(우선 권한 관리) 체계를 도입합니다. 여기에 HR 시스템과 연동된 사용자 라이프사이클 워크플로와 정기적인 자동 권한 검토(Access Review)를 결합하면, 업무 편의성을 유지하면서도 방치된 과잉 권한을 자동으로 회수할 수 있습니다. Entra ID Governace를 이용한 구성을 이용하시면 될 것 같습니다

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:39
Q

[질문]Azure뿐 아니라 AWS와 GCP까지 함께 사용하는 기업이 많습니다. AI 워크로드가 멀티클라우드에 분산될 경우 CSPM과 SaaS 보안 정책을 일관되게 유지하기 위한 가장 현실적인 운영 모델은 무엇인지 궁금합니다.

비회원 신유진 2026-07-09 14:36

아직 답변이 없습니다

Q

[질문]AI 서비스를 안전하게 사용하려면 데이터 등급 분류가 선행되어야 합니다. 실제 구축 경험상 개인정보, 소스코드, 내부 문서 등을 자동 분류하기 위해 어떤 방식의 Data Classification 정책이 가장 효과적이었는지 궁금합니다.

비회원 신유진 2026-07-09 14:35

아직 답변이 없습니다

Q

[질문]DLP는 파일 업로드는 통제할 수 있지만 Prompt 자체에 개인정보나 소스코드를 입력하는 경우도 많습니다. Prompt 수준의 데이터 분류나 실시간 정책 적용까지 지원하는 사례가 있는지도 궁금합니다.

비회원 신유진 2026-07-09 14:35
A

Skyhigh Security 의 "Prompt Security" 기능을 통해 프롬프트로 문의되는 내용에 대해 실시간 DLP적용을 통해 기업의 정보 자산이 되는 소스코드 내용만을 업로드 차단시킬수 있습니다. 금융권 및 개발사 적용 사례가 있습니다.

비회원 스카이하이 시큐리티 발표자 2026-07-09 14:56
Q

[질문] AI 도구가 여러 SaaS 데이터를 동시에 참조하면서 답변을 생성하는 환경에서는 데이터가 어디로 흘러가는지 추적하기 어려워집니다. AI 응답까지 포함한 데이터 흐름을 가시화하기 위한 기술적 방법은 무엇인가요?

비회원 곽원기 2026-07-09 14:34

아직 답변이 없습니다

Q

[질문] SaaS마다 제공하는 보안 설정과 로그 수준이 제각각인데요. 여러 SaaS에 걸쳐 일관된 보안 정책을 적용하고 통합 관제하기 위한 아키텍처 관점의 우선순위는 어떻게 잡아야 할까요?

비회원 곽원기 2026-07-09 14:31
A

hadow SaaS는 탐지 → 통제 → 대체의 3단계로 접근하는 것이 현실적입니다. Microsoft 환경이라면 Defender for Cloud Apps(MDCA)로 사용 중인 SaaS를 탐지·분류하고, Entra ID 조건부 접근 + Purview DLP로 미승인 앱의 데이터 업로드를 차단합니다. 다만 차단만으로는 개인기기 우회를 유발하므로, Copilot·Azure OpenAI 등 승인된 대안 제공이 병행되어야 지속가능합니다.

씨앤토트 발표자 씨앤토트 발표자 2026-07-09 14:32